Контакты
Подписка
МЕНЮ
Контакты
Подписка

Утечка информации - Форум по вопросам информационной безопасности

Утечка информации - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: ska | 37830 23.06.2012 19:56
Происходит утечка информации / несанкционированный доступ к ПК под управлением OS Windows 7 Ultimate x32.

Предполагается, что граф. информация снимается с дисплея удаленно, наподобие использования службы удаленного рабочего стола.

Как это может быть реализованно технически на программном уровне? Служба удаленного рабочего стола отключена.

К сообщению прикреплены .txt файлы утилит TCPView и ProcessExplorer из Sysinternals Suite. Есть что-либо подозрительное?

Outpost Agnitum Firewall Pro не регистрирует удаленных атак / вторжений.[ Настройки по умолчанию. ] Вероятно кибер. преступник использует уязвимость / неверную настройку в политике безопасности OS.

Есть ли программные решения по настройке / устранению общих уязвимостей OS Windows 7.

Автор: 123 | 37831 23.06.2012 20:47
а где логи то?
Использованные вами программы не самые подходящие для этого.
Попробуйте AVZ, можно еще rootkit unhooker.

Технически может такой вариант. Скрытно инсталлируется драйвер-фильтр, который перехватывает содержимое экрана и пересылает его по сети. Что-то типа, например, http://www.tightvnc.com/. Сетевой трафик, если конечно шпион действительно есть, скорее всего шифруется и фактически не проверяется.

Автор: ska | 37832 23.06.2012 23:37
Логи загружены на ifolder.ru:

http://ifolder.ru/31275583

Автор: 123 | 37834 24.06.2012 10:43
Попробуйте AVZ. Посмотрите на форуме программы. Там Вам могут помочь с анализом логов.
Если что-от есть, то должна помочь Rootkit Unhoker, но надо понимать то что она отображает

Автор: 123 | 37835 24.06.2012 10:48
Просто инструменты от Sysinternals Suite используют стандартные механизмы системы. Вредонос - если он есть конечно, прячется и для его выявления нужны нестандартные механизмы.

Автор: ska | 37837 24.06.2012 13:41
Благодарю Вас

Автор: malotavr | 37838 24.06.2012 14:07
> граф. информация снимается с дисплея удаленно

Снимать логи с самой машинки бессмысленно - нужные процессы и сетевые соединения могут скрываться руткитом. Грамотный руткит антивирусом не обнаруживается.

Отрубите Йоту и дайте машинке прямой доступ в локалку и в инет через снифер. Посмотрите, по какому протоколу идет аномально большой объем исходящего трафика. Например, это может быть HTTP-POST наружу. Если очень повезет, это будет radmin с одной из машин вашей локалки.

Автор: Пессимист | 37853 25.06.2012 17:13
Это лабораторная работа или реальная проблема?
Программные средства "по настройке / устранению общих уязвимостей OS Windows 7" есть, но использовать их не понимая что делаешь не полезно.
Если реальная проблема, то что важнее, прекратить утечку, найти причину утечки или найти хакера?

Автор: alex | 37875 26.06.2012 15:01

Автор: ska | 37902 27.06.2012 14:29
При проверке OS GMER, GMER прекращает работу как из под безопасного режима работы Windows, так и в нормальном режиме при проверке определенного адреса памяти с кодом исключения:
0xc0000005 — access violation. GMER запускается с правами администратора. Подозрительно.

Лог журнала:
Level Date and Time Source Event ID Task Category
Error 26.06.2012 21:24:10 Application Error 1000 (100) "Faulting application name: 9gu8g14f.exe, version: 1.0.15.15641, time stamp: 0x4e21f2b1
Faulting module name: ntdll.dll, version: 6.1.7601.17725, time stamp: 0x4ec49b60
Exception code: 0xc0000005
Fault offset: 0x0002c3eb
Faulting process id: 0x600
Faulting application start time: 0x01cd53bf15c226e6
Faulting application path: C:\Users\ska\Desktop\tools\antirootkits\9gu8g14f.exe
Faulting module path: C:\Windows\SYSTEM32

tdll.dll
Report Id: bd33f48b-bfb3-11e1-882f-f479993b9aae"

Недавно стала сбоить видеокарта, как включить hardware audit через gpedit.msc .. Знание достаточно слабо структурировано в Internet относительно глобальной оснастки политик.


По TCPView:

TCP портов открыто только 3:
epmap[по протоколу TCP и по протоколу TCP v.6]
и yota.

UDP открытых портов — 14.

. isakmp
. ssdp
. ssdp
. ipsec-msft
. llmnr
. 57248
. 57249
. 57250
. 57251
. 500
. 1900 — на два разных локальных адреса
. 1900
. 4500
. 5355

Насколько опасны незакрытые UDP порты


В AVZ есть встроенная функция анализа наиболее уязвимых приложений/служб. Есть ли другие программные средства при подобном функционале

Если открытые порты скрыты руткит-технологией, тогда удаленное сканирование открытых портов должно как-то помочь. Есть ли онлайн сервисы, исходя из Вашего опыта ..
























Страницы: 1 2 3 >

Просмотров темы: 18499

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*